CVE-2026-45247

Magento (Mirasvit Full Page Cache Warmer): ejecución remota de código sin autenticación por inyección de objetos PHP

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV.
Severidad de riesgo Crítica (QDS 93/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
Severidad inherente Crítica (del CVSS base)
CVSS 9.3 (versión 4.0, Crítica) CVSS 9.8 (versión 3.1)
Probabilidad de explotación (30 días) 27.55%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
¿Explotación activa confirmada? Sí, catálogo KEV de CISA
🛡 Verificador disponible nivel 1 · pasivo

Lee la versión instalada de la extensión Mirasvit Full Page Cache Warmer (composer.lock / installed.json / composer.json / module.xml) y la compara con la versión corregida 1.11.12.

Ver y descargar el verificador → sha256: 008b4a4a2b40a2e1…

Estado de la amenaza análisis

Explotación activa confirmada. CISA lo incorporó a su catálogo KEV; la falla afecta a tiendas Magento 2 que usan la extensión Mirasvit Full Page Cache Warmer.

Impacto de la explotación

Un atacante sin autenticación puede ejecutar código en el servidor de la tienda enviando un objeto PHP serializado y manipulado. Con eso compromete el comercio electrónico, puede robar datos de clientes y de medios de pago, e implantar skimmers o web shells.

Análisis de la vulnerabilidad

Requisitos de explotación No requiere autenticación: basta con acceso de red a la tienda Magento 2 que tenga instalada la extensión vulnerable. El vector es un objeto serializado dentro del parámetro de la caché.
Sistemas y software afectados Extensión Mirasvit Full Page Cache Warmer para Magento 2 en versiones anteriores a la 1.11.12. Las tiendas Magento sin esa extensión no se ven afectadas por esta falla.
Cómo funciona el ataque La extensión reconstruye un objeto PHP recibido sin validarlo (inyección de objetos PHP). Al deserializarlo se disparan métodos mágicos de clases presentes en la aplicación que terminan ejecutando código elegido por el atacante.
Información de parchado Mirasvit corrigió la falla en la versión 1.11.12 de la extensión; se debe actualizar a esa versión o superior. CISA fijó como plazo el 6 de junio de 2026.

Detalles técnicos

Fecha de publicación 26/05/2026
Última actualización 24/07/2026
Vector CVSS CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Clasificación CWE CWE-502: Deserialization of Untrusted Data

Plazo de remediación (CISA KEV)

Nombre de la vulnerabilidad Mirasvit Full Page Cache Warmer Deserialization of Untrusted Data Vulnerability
Proveedor / Producto Mirasvit · Mirasvit Full Page Cache Warmer
Conocido / explotado desde 2026-06-03 (incorporación al catálogo KEV)
Fecha límite CISA 2026-06-06 · vencido hace 50 días
Acción requerida por CISA Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Explotación observada Explotación activa reportada en torno a su incorporación al catálogo KEV el 3 de junio de 2026.

Inteligencia de amenaza

Uso en campañas de ransomware Sin asociación a ransomware registrada por CISA
Actores / campañas atribuidas Sin campañas atribuidas conocidas
Indicadores de compromiso (IOCs) Sin IOCs públicos conocidos

Referencias técnicas

  • mirasvit.com https://mirasvit.com/package/changelog/?package=mirasvit/module-cache-warmer
  • sansec.io https://sansec.io/research/mirasvit-cache-warmer-object-injection
  • vulncheck.com https://www.vulncheck.com/advisories/mirasvit-cache-warmer-for-magento-php-object-injection
  • CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-45247
  • imperva.com https://www.imperva.com/blog/imperva-customers-protected-against-cve-2026-45247-in-mirasvit-full-page-cache-warmer-for-magento/